Frank Lortz
Vielen Dank für den Bericht. – Herr Prof. Roßnagel, haben das Wort. Bitte sehr. Prof. Dr. Alexander Roßnagel, Hessischer Beauftragter für Datenschutz und Informationsfreiheit: Sehr geehrter Herr Präsident, sehr geehrte Damen Herren Abgeordnete! Ich stelle den Einundfünfzigsten tigkeitsbericht zum Datenschutz vor, der das Jahr betrifft. Das Ende des Berichtzeitraums liegt schon ein Jahr zurück. Die Landtagswahl und die Bildung neuen Regierung haben eine frühere Vorstellung und kussion im Landtag verhindert. Ich beschränke mich wenige Highlights und nehme auch Bezug auf weitere wicklungen aus den Jahren 2023 und 2024, soweit relevant sind. Das wichtigste Ergebnis des Berichts lautet wie auch Jahr zuvor: Im Jahr 2022 waren in Hessen keine wiegenden Verstöße gegen den Datenschutz festzustellen. Datenschutz wird in Wirtschaft und Verwaltung hend akzeptiert. Die Grundrechte der Bürgerinnen Bürger auf informationelle Selbstbestimmung und schutz sind überwiegend geschützt. Das heißt nicht, die Vorgaben des Datenschutzes überall akzeptiert und folgt werden. Das bedeutet aber, dass nach dem Eingreifen der Datenschutzaufsicht das Fehlverhalten meist korrigiert wird. Auch im fünften Jahr der europäischen DatenschutzGrundverordnung waren ihre Anforderungen oft nicht bekannt oder sie wurden ignoriert, um individuelle Vorteile zu erzielen oder sich das Leben zulasten anderer leichter zu machen. Dies führte zu vielen Beschwerden und BeratungsanfraDrucks. gen, erforderte das Eingreifen der Datenschutzaufsicht sowie auch Anordnungen im Einzelfall. Die Gesamtzahl Landtag der schriftlich zu bearbeitenden Verfahren sank leicht von 7.300 auf 5.800 ab und scheint sich somit auf einem sehr hohen Niveau zu stabilisieren. Einen deutlichen Anstieg gab es jedoch bei den Geldbußen von 29 im Jahr 2021 auf 113 im Jahr 2022. Bit- Um diese vielen Einzelfälle kümmern wir uns intensiv. Sie beanspruchen den überwiegenden Teil unserer Arbeitskraft. Wir versuchen aber zunehmend, auch die Grundlagen von Datenschutzproblemen anzugehen. Diese sind in großen, nicht datenschutzkonformen IT-Systemen und in Geschäftsmodellen zu finden, die den Datenschutz ignorieund ren. und zum Können wir diese Grundprobleme lösen, verhindern wir Infor- auch Grundrechtsverletzungen in vielen Tausend Einzelfäldie len. Hierbei waren wir 2022 unterschiedlich erfolgreich. Datenschutz ist schwierig durchzusetzen, wenn die meisten Verantwortlichen IT-Systeme nutzen, deren Anbieter nicht willens sind, die europäischen Datenschutzanforderungen Datenzu erfüllen. Dies ist bei großen IT-Systemen der Fall, die Hessi- von weltweit agierenden Konzernen angeboten werden. Ein Teilproblem, nämlich die Datenübermittlung in die USA, wurde inzwischen durch den Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 gelöst. Damit sind aber die vielen anderen Verstöße gegen europäisches Datenschutzrecht nicht beseitigt. Hierzu zwei Beispiele. So begeht Meta beim Angebot von Facebook-Seiten mehrSie fache Datenschutzverstöße, die von Gerichten rechtskräftig festgestellt worden sind, zuletzt vom EuGH mit seiner Entscheidung vom 4. Juli 2023. Anbieter von Facebook-Seiten unterstützen die rechtwidrige Datenverarbeitung durch Meta. Sie berufen sich auf die große Reichweite von Facebook. Ob dies die Unterstützung rechtswidriger Datenverarbeitung rechtfertigt, wird derzeit in einem Musterund prozess zwischen dem Bundesdatenschutzbeauftragten und Tädem Bundespresseamt vor dem Verwaltungsgericht Köln geklärt. über einer Ein anderes Beispiel: Microsoft 365. Microsoft fordert für Disdie Nutzung dieses Softwarepakets, Datenschutzvereinbaauf rungen zu unterschreiben, die vielfach gegen DatenschutzEnt- recht verstoßen. Unter anderem nimmt sich Microsoft dadiese bei heraus, die Daten der Kunden, Schüler, Lehrkräfte – also aller Nutzenden – für eigene Zwecke zu verarbeiten, ohne offenzulegen, für welche Zwecke. im schwer- Microsoft und Meta haben ihre europäischen Hauptsitze in Irland. Für sie ist die irische Aufsichtsbehörde zustänweitge- dig. Ich bin zuständig für die hessischen Nutzenden. Diese und sind bei Nutzung dieser Systeme im Regelfall nicht in Daten- der Lage, ihrer datenschutzrechtlichen Verantwortung zu dass entsprechen. Sie müssten zu Anbietern wechseln, die dabe- tenschutzkonforme Techniksysteme anbieten. Dies ist bei Facebook leichter als bei Microsoft. Insbesondere von Microsoft fühlen sich die meisten Verantwortlichen abhängig. Wir haben über die Rechtswidrigkeit dieser Datenverarbeitung informiert. Ich berücksichtige diese Abhängigkeit und fordere von Verantwortlichen erst einmal nur, dass sie das tun, was ihnen einfach möglich ist, nämlich von Microsoft datenschutzgerechte Vereinbarungen zu fordern. (Beifall CDU, SPD, BÜNDNIS 90/DIE GRÜNEN und Andreas Lobenstein (AfD)) Hierbei werde ich von den IHKs unterstützt. Im Gegensatz zum nicht öffentlichen Bereich haben wir in dieser Frage im öffentlichen Bereich große Fortschritte erzielt. Seit 2022 werden in den Schulen und Hochschulen Hessens datenschutzgerechte Videokonferenzsysteme eingesetzt. In der Landesverwaltung erhielt in der Ausschreibung für HessenConnect 2.0 ein Angebot den Zuschlag, das Datenschutzanforderungen entspricht. Alle diese Systeme sind Open Source und werden von hessischen Anbietern erbracht. Auch das hessische Schulportal ist ein souveränes, von Großkonzernen unabhängiges Techniksystem. Überhaupt werden in den Verwaltungsbehörden des Landes derzeit große und anspruchsvolle Digitalisierungsprojekte konzipiert, geplant und umgesetzt. Stichworte sind der Onlinezugang zur Verwaltung, Registermodernisierung und die souveräne Verwaltungscloud. An diesen Projekten sind wir intensiv beteiligt und beraten aktiv. Es hat sich als richtig erwiesen, auf Beratung statt auf Interventionen zu setzen und mit den Verantwortlichen zusammen nach rechtmäßigen Lösungen zu suchen. Uns gemeldete Cyberkriminalität und Angriffe auf IT-Systeme nahmen im Jahr 2022 um ca. 10 % ab, von 2.000 auf 1.750. Sie sind aber immer noch viel zu viele. Im Jahr 2023 sind die gemeldeten Datenschutzverletzungen leider wieder auf ca. 2.000 gestiegen. Ein großer Teil betrifft Ransomware-Angriffe. Bei diesen verschlüsseln die Angreifer Daten und bieten die Schlüssel zum Entschlüsseln gegen hohe Geldsummen an. Seit 2022 stellen wir einen Trend fest, dass viele Angriffe auf IT-Dienstleister zielen. Diese übernehmen jeweils für Hunderte Unternehmen und Behörden Datenverarbeitung. Damit wird in vielen Fällen der Schaden multipliziert. Wir prüfen und beraten in all diesen Fällen, welche Maßnahmen zur Schadensbegrenzung zu ergreifen sind und wie die Wiederholung erfolgreicher Angriffe verhindert werden kann. Auch sorgen wir dafür, dass die betreffenden Personen rechtzeitig informiert werden und Schutzmaßnahmen ergreifen können. Auch im Arbeitsleben ist Digitalisierung weiter vorangeschritten. Sie ermöglicht, Beschäftigte immer intensiver hinsichtlich ihrer Leistungen und ihres Verhaltens zu überwachen. Es ist jedoch keinesfalls zulässig, alle Beschäftigten unter Generalverdacht zu stellen. Daher haben wir es zum Beispiel einer Spedition untersagt, die Fahrerinnen und Fahrer mit Außenkameras und Kameras in den Fahrkabinen beim Fahren lückenlos zu überwachen. Bei der Polizei, dem Landesamt für Verfassungsschutz und mehreren Staatsanwaltschaften stellten Datenschutzüberprüfungen keine gravierenden Verstöße gegen Datenschutzvorgaben fest. Kritische Anmerkungen habe ich im Gesetzgebungsverfahren zur inzwischen beschlossenen Novelle des HSOG vorgetragen. Im Verfahren zur automatisierten Auswertung von Polizeidaten vor dem Bundesverfassungsgericht habe ich auf Datenschutzrisiken hingewiesen. Diese wurden im Urteil des Gerichts aufgegriffen und bestätigt. Das Gericht hat die gesetzliche Ermächtigung für diese automatisierte Auswertung für verfassungswidrig erklärt. Inzwischen wurde die Ermächtigung den Vorgaben des Bundesverfassungsgerichts angepasst. Ob dies vollständig umgesetzt ist, ist derzeit noch in der Prüfung. Mit dem 51. Bericht zum Datenschutz veröffentlichte ich auch den fünften Bericht zur Informationsfreiheit in Hessen. Beschwerden und Beratungen sanken 2022 leicht von 123 auf 110. Im Gegensatz zu anderen Bundesländern und zum Bund gilt die Informationsfreiheit in Hessen erst einmal nur in der Landesverwaltung. In den Gemeinden und Landkreisen gilt sie nur, soweit diese sie durch ihre jeweiligen Satzungen übernommen haben. Nur eine Minderheit hat das bisher getan. Daher gilt in Hessen die Informationsfreiheit in vielen praktisch relevanten Verwaltungsbereichen nicht. Im Jahr 2022 hat jedoch Wiesbaden eine Informationsfreiheitssatzung erlassen – ein Beispiel, dem andere Kommunen folgen sollten. (Beifall CDU, SPD und BÜNDNIS 90/DIE GRÜNEN) Ich bedanke mich für Ihre Aufmerksamkeit. (Allgemeiner Beifall)
